ملخص
- شركة C & M Software Ltda. هي نفس الشركة البرازيلية القانونية، CNPJ 03.215.009/0001-08، التي حصلت على ترخيص PSTI موثق في عام 2020 والتي يدرجها الآن البنك المركزي البرازيلي على أنها "في عملية خروج منظم" بموجب نظام الاعتماد الجديد بعد عام 2025.
- لم يؤدِ حادث يوليو 2025 إلى تعطيل محرك التسوية المركزي لنظام Pix، لكنه أظهر كيف يمكن لمزود وصول واحد أن يصبح سطح تحكم مركزٍ لرسائل وبيانات اعتماد وإعدادات احتيال وقرارات دعم وخيارات هجرة للعديد من المؤسسات.
- تقول C&M إن الهجوم بدأ بهندسة اجتماعية وإساءة استخدام بيانات اعتماد صالحة وليس بعيب في برامجها. لا يحسم هذا التمييز سؤال التحكم الأصعب: ما إذا كان الوصول المميز وعمليات التحقق من سلامة المعاملات واكتشاف الحالات الشاذة والفصل بين العميل والمزود قوية بما يكفي كنظام متكامل.
- تجعل قواعد PSTI المنقحة في البرازيل المشتري مشرفًا مستمرًا، وليس عميلًا سلبيًا. يجب على المؤسسات الاحتفاظ بمفاتيح التوقيع الخاصة بها، والتحقق من صحة المعاملات قبل التوقيع، ومراقبة المزود، وأن تكون قادرة على تنفيذ تغيير منظم دون نقل الثقة القديمة إلى بيئة جديدة.
- لا تكشف الأدلة العامة عن سبب وجود C&M في فئة الخروج المنظم، أو متى ستنتهي هذه العملية، أو الخسارة الإجمالية النهائية من احتيال 2025، أو نتيجة المراجعة المستقلة التي قالت الشركة إنها كلفت بها. هذه فجوات جوهرية، وليست دعوات للتخمين.
خط الدفع الذي اكتسب ساعات العمل
في فترة وجيزة من يوليو 2025، كان الجدول الزمني هو الحقيقة الأكثر كشفًا عن شركة C & M Software. صُمم نظام Pix للاستخدام المستمر، لكن العمليات المتصلة بـ C&M لم تستأنف إلا في أيام العمل بين الساعة 6:30 صباحًا و6:30 مساءً. كان على كل مؤسسة مشاركة أن توافق صراحةً، وكان لا بد من تعزيز مراقبة الاحتيال وتطبيق حدود للمعاملات. أمر البنك المركزي البرازيلي (BCB) أولاً بفصل المؤسسات عن البنية التحتية التي تديرها C&M؛ ثم استبدل التعليق الاحترازي بتعليق جزئي بعد اتخاذ إجراءات التخفيف.ذكرت رويترز شروط تلك العودة الخاضعة للرقابة، بينماوصفت صحيفة فولها دي إس باولو المراقبة الأكثر صرامة من المنظم.
لم تكن نافذة الاثنتي عشرة ساعة مجرد إحصائية انقطاع. بل جعلت طبقة تختفي عادةً خلف العلامة التجارية Pix مرئية. يدير BCB نظام المدفوعات الفورية (SPI) باعتباره البنية التحتية المركزية الوحيدة في البرازيل لتسوية المدفوعات الفورية بين المؤسسات. فهو يعالج كل تعليمة على حدة في الوقت الفعلي؛ وبمجرد التسوية، يصبح التحويل نهائيًا وغير قابل للإلغاء. يسوي المشاركون المباشرون من خلال حسابات PI مخصصة في البنك المركزي، دون سحب على المكشوف. هذا هووصف BCB الخاص لنظام SPI. ومع ذلك، لا تقوم كل مؤسسة ببناء وتشغيل كل اتصال وواجهة رسائل ووحدة تحكم تشغيل وقاعدة احتيال وعملية دعم بنفسها. يمكن لمزود خدمات تكنولوجيا المعلومات (PSTI) معالجة البيانات للوصول إلى شبكة النظام المالي الوطني (RSFN).
احتلت C&M تلك الفجوة. لم تكن هي نظام Pix، ولا البنك المركزي، وكما أكد BCB بعد الهجوم، لم تكن متعاقدة مع البنك المركزي. لقد باعت التكنولوجيا للمؤسسات التي تحتاج إلى طريق إلى البنية التحتية للمدفوعات المنظمة. هذا التمييز مهم. يمكن لنظام SPI المركزي أن يظل متاحًا بينما تفقد مجموعة من المؤسسات المتصلة مسارها إليه أو يصبح مقيدًا. يمكن أن تظل أرصدة العملاء دون مساس بينما يُزعم أن أموالًا تابعة لمؤسسات مالية تم تحويلها من حسابات التسوية. يمكن للهجوم أن يستغل سلطة تبدو شرعية بدلاً من كسر تشفير المسار المركزي.
هذا هو الافتراض المركزي للمقال: المنتج المهم اقتصاديًا لم يكن مجرد اتصال. بل كان لوحة تحويل خاصة تُشغَّل بشكل خاص للبنية التحتية المالية العامة. يمكن للمزود أن يقلل من تكلفة كل عميل وعبء التنفيذ من خلال تجميع الأنظمة والأشخاص المتخصصين. نفس اقتصاديات النطاق يمكن أن تركز المعرفة التشغيلية وسير العمل المميز وقرارات الاسترداد. حادثة C&M في 2025، تليها ظهور الشركة في فئة الخروج المنظم الحالية لـ BCB، تحول هذا الافتراض من مصدر قلق تجريد بشأن الاستعانة بمصادر خارجية إلى اختبار عملي لكيفية إدارة حافة المدفوعات في البرازيل.
شركة واحدة، ثلاثة أسئلة وضع مختلفة
جسر الهوية قوي بشكل غير عادي، ولكن لغة الحالة تتطلب عناية غير عادية. يُظهر بحث حالي عن الشركة العامة بناءً على بيانات السجل الفيدرالي أنC & M Software Ltda.، CNPJ03.215.009/0001-08، هي شركة ذات مسؤولية محدودة نشطة في بارويري، ساو باولو، تأسست في 8 يونيو 1999 ومصنفة بشكل رئيسي تحت تطوير وترخيص برامج الكمبيوتر غير القابلة للتخصيص.صفحة CNPJ الحالية لـ Serasa Experian تسجل تلك التفاصيل. يظهر نفس CNPJ في الهوية التجارية CMSW الطويلة الأمد للشركة وفي نفس عنوان بارويري على موقعها الإلكتروني.
السؤال الثاني هو الوضع التنظيمي التاريخي. في مقتطف نُشر في الجريدة الرسمية للبرازيل في 22 مايو 2020، ذكر BCB أنه قد أذن لـ C&M Software Ltda.، CNPJ 03.215.009/0001-08، كمزود PSTI في 20 مايو بموجب التعميم 3,970 الساري آنذاك.إشعار الجريدة الرسمية واضح. إنه دليل سليم على أن الشركة المعينة والمزود المرخص تاريخيًا هما نفس الكيان. يقول تاريخ C&M الخاص أنها أدت هذا الدور في وقت أبكر بكثير وكانت أول مزود يوافق عليه البنك المركزي، لكن ادعاءات الأصل الأوسع هذه هي بيانات الشركة وليست بديلاً عن الفعل المنشور في الجريدة.
السؤال الثالث هو وضع PSTI الحالي بموجب نظام تغير بعد هجمات 2025. تقسم صفحة RSFN الحالية لـ BCB المزودين المذكورين إلى ثلاث مجموعات. تظهر Gokei وJD Consultores وSinqia في عملية الاعتماد الجديدة والمتوافقة مع التعليمات 664. تظهر Tivit وTopaz في عملية الاعتماد والتعديل بدون عملاء. تظهر ABBC و"PSTI CMSW (C&M Software) – CNPJ: 03.215.009/0001-08""في عملية الخروج المنظم" بموجب القرار 498.
يمكن لهذه الحقائق الثلاث أن تتعايش. يمكن أن يكون التسجيل المؤسسي للشركة نشطًا. يمكن أن يكون ترخيص PSTI لعام 2020 أصليًا. ومع ذلك، يمكن أن يكون صفها التنظيمي الحالي صف خروج منظم بدلاً من مجموعة الاعتماد. الوجود المؤسسي ليس اعتماد PSTI؛ الترخيص التاريخي ليس دليلاً على الإذن الحالي؛ وعملية الخروج المنظم ليست دليلاً على أن شركة البرمجيات قد أوقفت كل خط أعمالها.
لا تذكر صفحة BCB سبب وجود C&M في تلك الفئة. يوفر القرار 498 عدة مسارات وصلاحيات حول الانتقال والتدابير الاحترازية وإلغاء الاعتماد والخروج، لكن الصف العام لا يذكر أي الحقائق انطبقت على CMSW. يخلق التسلسل الزمني سؤالًا واضحًا لأن هجوم 2025 سبق النظام الجديد. لا يثبت أن الحادث تسبب في التصنيف الحالي. كما لا تكشف الصفحة عن تاريخ اكتمال الخروج أو النطاق الدقيق للنشاط المسموح به أثناء الانتقال. لذلك، فإن الاستنتاج المسؤول ضيق: اعتبارًا من 17 يوليو 2026، لا تدعم قائمة المنظم الحالية وصف C&M كمزود PSTI معتمد حاليًا. إنها تدعم وصف C&M بأنها المزود القانوني المدرج الآن في عملية خروج منظم.
يتعارض هذا الاستنتاج مع نبرة التسويق الحالي لـ C&M.تقول الصفحة الرئيسية لـ CMSW أنها "معتمدة" من BACEN، وتعلن صفحة Corner الحالية عن نموذج "PSTI Clássico" مع بنية تحتية كاملة لـ CMSW وامتثال كامل للبنك المركزي. هذه ادعاءات شركة بصيغة المضارع. قد تصف المنتجات أو الوضع التاريخي أو ترتيبات الانتقال أو تفسير الشركة الخاص؛ لا توفق الصفحات بين الادعاءات وجدول BCB الحالي. في سوق وصول منظم، يجب على المشتري حل هذا التعارض من المنظم والعقد المقترح قبل التعامل مع صفحة المبيعات كسلطة.
ما الذي كان يتحكم فيه Corner فعليًا
عرض القيمة لـ C&M من الأسهل فهمه من خلال متابعة عمل مؤسسة دفع بدلاً من سرد وحدات البرمجيات. بنك صغير، شركة تكنولوجيا مالية، تعاونية ائتمانية، وسيط أو مؤسسة دفع تريد تقديم Pix وخدمات أخرى. قد ينشئ تطبيقها المواجه للعميل التعليمة، لكن المؤسسة لا تزال بحاجة إلى إدارة قواعد المشاركة، وتبادل الرسائل الموحدة، والوصول إلى RSFN، والحفاظ على الشهادات، والتحكم في السيولة، وتسوية التسوية، ومراقبة الاحتيال، والإجابة على الاستثناءات التشغيلية، والحفاظ على الخدمة من خلال حالات الفشل. بناء هذه القدرات بشكل مباشر يعني الجمع بين الاتصال المنظم وعمليات الدفع المتخصصة على مدار الساعة.
وعدت منصة Corner من C&M بضغط هذا العبء.صفحة المنتج الحاليةتقول أن المنصة تربط المؤسسات بـ BCB من خلال نظام الدفع البرازيلي التقليدي وSPI. تعلن عن Pix، والتمويل المفتوح، ومنصة الفواتير الجديدة، والفواتير وخدمات الدفع الأقدم؛ والتكامل مع الأنظمة القديمة الشائعة؛ والمراسلة من خلال واجهة أمامية أو خدمات ويب؛ وتقييم الاحتيال والقواعد السلوكية؛ ودعم السيولة؛ ووجهات نظر الخزانة؛ والتوفر المستمر. تقترح الصفحة ثلاثة أنماط نشر لـ "Corner 2026": نموذج كلاسيكي يستخدم بنية تحتية لـ CMSW، وترتيب هجين يشارك التشغيل مع مركز بيانات CMSW، وتثبيت في الموقع مع احتفاظ العميل بمزيد من السيادة التكنولوجية وتوفير CMSW لدعم متخصص من الخط الثالث.
توزع هذه النماذج السيطرة بشكل مختلف. في ترتيب مُدار بالكامل، يمكن للمزود أن يمتلك المزيد من الشبكة والمعالجة والمراقبة ومسار الدعم. قد يسرع ذلك الدخول ويقلل حاجة العميل للحفاظ على خبرة نادرة في RSFN. يمكن للنموذج الهجين نقل مكونات التطبيق أو البيانات دون نقل المعرفة التشغيلية بالضرورة. يمكن لترخيص في الموقع وضع البنية التحتية لوقت التشغيل تحت سقف المؤسسة مع تركها تعتمد على الكود المملوك ومعرفة الإصدار ومهندسي التصعيد. "في الموقع" لذلك ليس مرادفًا لـ "مستقل"، تمامًا كما أن "المُدار" ليس مرادفًا لـ "غير خاضع للرقابة".
وثيقة تاريخية لـ C&M مقدمة كخطة أعمال وفنية لـ Corner تعطي مزيدًا من التفاصيل، على الرغم من أنه لا ينبغي قراءتها كتدقيق لنظام 2026. تصف وحدات تحكم ويب، وخدمات رسائل، ووصول عبر RSFN، وترتيبات VPN، وجدران حماية للعملاء، واتصالات متكررة، وضوابط خزانة واستخدام SPB كحالة طوارئ لـ Pix. تصف أيضًا ضوابط حول سيولة حساب PI للمشارك: الأرصدة، قواعد المساهمة والاسترداد، المحاكاة عند إغلاق خدمات التسوية الأخرى، الموافقات والإشعارات التشغيلية.الوثيقة خريطة مفيدة لتصميم C&M المزعوم، لكن عمرها ومصدرها يحدان مما تثبته حول البيئة المتورطة في 2025 أو المنتج المقدم الآن.
لذا، كانت الوحدة الاقتصادية التي يتم بيعها أوسع من الحزم التي تتحرك بين نقطتي نهاية. جلس Corner حيث أصبحت تعليمة أعمال العميل رسالة مقبولة لنظام منظم. ساعد في تحديد كيفية مصادقة التعليمة والموافقة عليها وجدولتها ومراقبتها وتسويتها وتصعيدها. يمكن لوحدات التحكم وواجهات برمجة التطبيقات الخاصة به أن تصبح الذاكرة التشغيلية لفريق المدفوعات لدى العميل. يمكن لموظفي الدعم لديه أن يصبحوا الأشخاص الذين يفهمون لماذا فشلت رسالة في الساعة 2 صباحًا. يمكن لإعدادات الاحتيال الخاصة به أن تتوسط النقطة التي ينتج عندها بيانات اعتماد صالحة معاملة صالحة ظاهريًا.
يشرح هذا الاتساع كلاً من الجاذبية والخطر. يمكن أن تكون البنية التحتية للمدفوعات المشتركة أرخص وأكثر موثوقية من إعادة إنشائها من قبل كل مؤسسة صغيرة. يرى المتخصصون المزيد من أنماط الفشل ويمكنهم الحفاظ على فرق مخصصة. ولكن عندما يشارك عدة عملاء نفس المزود، يمكن لعيب أو مسار وصول مخترق أو إصدار سيء أو قرار طارئ بطيء أن يعبر الحدود المؤسسية. أعمق فائدة للمنتج – الخبرة المركزة – مجاورة لأعمق مخاطره – السيطرة المركزة.
من تعليمة إلى أموال غير قابلة للإلغاء
تصبح البنية أكثر وضوحًا إذا تم فصل المعاملة إلى مراحل تحكم. أولاً، يقوم عميل أو مؤسسة بإنشاء دفعة مقصودة. ثانيًا، تطبق المؤسسة قواعد الحساب والتفويض والاحتيال والامتثال. ثالثًا، تقوم الأنظمة ببناء رسالة Pix المناسبة وإنشاء قناة آمنة. رابعًا، يوثق المشارك ويوقع ما ينوي إرساله. خامسًا، تصل الرسالة إلى SPI الذي يديره BCB من خلال الشبكة المنظمة. أخيرًا، تغير التسوية الأرصدة في حسابات PI وتصبح غير قابلة للإلغاء.
يمكن لمزود PSTI المساعدة في عدة مراحل دون امتلاك قرار العميل قانونيًا. لهذا السبب، عبارات مثل "يربط بنكًا بـ Pix" مفيدة ودقيقة بشكل خطير في نفس الوقت. الاتصال بالشبكة هو اعتماد واحد فقط. يمكن لتشكيل الرسالة، ومعالجة الشهادات، وأذونات API، والوصول إلى وحدة التحكم، وقوائم الانتظار للاستثناءات، ووجهات نظر السيولة، وحدود الاحتيال أن تحدد ما إذا كانت المؤسسة تعرف ما تأذن به. إذا كان بإمكان المهاجم جعل تعليمة احتيالية تبدو طبيعية تشغيليًا قبل التوقيع النهائي أو استخدام مسار شرعي مفرط الصلاحيات، فقد يفعل النظام المركزي بالضبط ما صُمم للقيام به: تسوية تعليمة مقدمة بشكل صحيح.
لا تثبت أدلة 2025 السلسلة الكاملة التي استخدمها المهاجمون. يقول حساب C&M أن الحادث بدأ بإساءة استخدام بيانات الاعتماد، بينما زعمت تقارير الشرطة أن موظفًا في الشركة مكّن الوصول غير المصرح به. لا يوجد تقرير طب شرعي نهائي عام يحدد كل أمر وتصعيد صلاحية وإجراء شهادة وموافقة على معاملة. سيكون من المتهور ملء تلك الفجوة بثغرة تقنية متخيلة. ومع ذلك، من الممكن تحديد الأسئلة المعمارية التي قد يجيب عليها تحقيق دفاعي.
من الذي أنشأ كل تعليمة؟ أي هوية وجهاز ومسار شبكة بدأها؟ ماذا رأت المؤسسة قبل التوقيع؟ هل امتلك المزود أو خزن أو وصل إلى أي مادة توقيع خاصة؟ ما هي الموافقات البشرية والآلية المطلوبة للتغييرات غير العادية في القيمة أو الحجم أو الوجهة؟ هل كانت بيئات العملاء مفصولة بقوة كافية بحيث لا يمكن للوصول المرتبط بمؤسسة واحدة أن يؤثر على أخرى؟ هل عملت ضوابط الاحتيال قبل التسوية، أم راقبتها بشكل أساسي؟ هل يمكن لهوية دعم استدعاء API مخصص لمؤسسة؟ هل اختلف وقت وسرعة وتركيز التحويلات بشكل كافٍ عن معايير المؤسسات المتضررة لإيقافها بدلاً من مجرد التنبيه؟
تميز هذه الأسئلة أربعة ضوابط غالبًا ما يدمجها التسويق في "الأمن". أمن القناة يحمي المسار. أمن الهوية يحدد من أو ما هو موجود. سلامة المعاملة تثبت أن البيانات المحددة التي تمت الموافقة عليها هي البيانات الموقعة والمرسلة. التحكم السلوكي يسأل عما إذا كان الإجراء المصرح به ظاهريًا معقولاً. يمكن لقناة آمنة بهوية مخترقة أن تحمل تعليمة احتيالية بشكل مثالي. لا يزال الوصول متعدد العوامل إلى دور مفرط الصلاحيات غير آمن. يمكن أن تكون النتيجة التنبؤية التي تصل بعد تسوية غير قابلة للإلغاء مثيرة للإعجاب وعديمة الفائدة في نفس الوقت.
تجعل القواعد المنقحة في البرازيل هذا الفصل واضحًا الآن. يجب على العميل الاحتفاظ بمفاتيح التوقيع الخاصة به والتحقق من سلامة المعاملة قبل التوقيع. يجب على المزود بناء إمكانية التتبع والمراقبة في الوقت الفعلي. يجب أن تخدم الشهادات المختلفة بيئات ووظائف مختلفة. هذه ليست ضوابط متكررة. إنها محاولة لمنع حساب مزود واحد أو بيانات اعتماد عميل أو اختصار تشغيلي من انهيار سلسلة النية بأكملها.
ليلة الاختراق، بدون دقة زائفة
يبدأ الجدول الزمني العام حوالي ليلة 30 يونيو إلى 1 يوليو 2025. في 2 يوليو،ذكرت رويترزأن C&M أبلغت BCB عن هجوم إلكتروني على بنيتها التحتية التكنولوجية. أمر المنظم بحظر وصول المؤسسات المالية إلى البنية التحتية التي تديرها C&M. قالت BMP، إحدى المؤسسات المتضررة، أن الوصول غير المصرح به وصل إلى حسابات احتياطية محتفظ بها في البنك المركزي للتسوية بين البنوك لكنه لم يؤثر على حسابات العملاء أو الأرصدة الداخلية. استشهدت رويترز بمصدر يقول أن C&M تخدم حوالي عشرين مؤسسة أصغر، بينما شددت على أن تقديرات الخسارة المبلغ عنها اختلفت ولم يتم تقديم إجمالي رسمي.
تطور حساب C&M إلى أسئلة وأجوبة عامة مفصلة في 3 يوليو. قالت الشركة أن الأدلة المتاحة آنذاك تشير إلى أن موظفًا تم تحريضه من خلال الهندسة الاجتماعية لمشاركة بيانات الاعتماد، ربما يليها استخدام المزيد من بيانات الاعتماد أو آليات المصادقة. نفت وجود ثغرة تقنية أو غزو مباشر لأنظمتها الحرجة. قالت إنها ألغت بيانات الاعتماد والمفاتيح، وعزلت البيئة المتضررة، وفعلت آلية الإرجاع الخاصة لـ Pix، وطلبت عمليات الإلغاء، وأبلغت السلطات والعملاء، وشرعت في تقييم الطب الشرعي الخارجي. كما قالت أن المنتجات كانت منفصلة وأن الحادث تضمن محاكاة لمعاملات Pix خاصة بعميل.الأسئلة والأجوبة هي موقف الشركة، وليس نتيجة مستقلة.
أقرت الشركة أيضًا بخيارات تحكم مهمة. قالت أن Corner عرض موافقات وضوابط القناة والوقت ومصادقة متعددة العوامل ونموذج أولي لعملية الاحتياط وإعدادات أمان أخرى، لكن بعض العملاء لم يفعلوا كل عنصر تحكم متاح. قالت إنها تراجع حوكمة API وسياسات الإعداد والوصول الخارجي وستنظر في متطلبات أمان إلزامية أعلى. يعني هذا الحساب حدودًا للمسؤولية المشتركة: قدم المزود خيارات، وقام العملاء بتكوين بعضها، وتم إساءة استخدام مسار وصول يبدو شرعيًا. لا يثبت ما إذا كانت الاختيارية مناسبة للمخاطر، أو ما إذا كانت الإعدادات الافتراضية الآمنة قوية بما يكفي، أو ما إذا كان ينبغي لضوابط مستوى المزود أن توقف النشاط بغض النظر عن تكوين العميل.
أضافت التقارير المستقلة مزاعم، وليس حكمًا تقنيًا نهائيًا.ذكرت وكالة أسوشيتد برسأن شرطة ساو باولو اتهمت موظفًا في C&M ببيع بيانات الاعتماد ومساعدة آخرين في الحصول على وصول غير مصرح به. قالت الشرطة أنه تم تحويل أكثر من 540 مليون ريال من مؤسسة مالية واحدة، وأن إجمالي الخسائر قد يكون أعلى وأن 270 مليون ريال تم حظرها.ذكرت CNN Brasil رقمًا للشرطة قدره 542 مليون ريال لـ BMPونقلت عن BCB توضيح أن C&M أو موظفيها ليسوا متعاقدين مع البنك المركزي. كانت هذه ادعاءات وبيانات تحقيق أولية حول جريمة مزعومة. الاعتقال أو الاتهام ليس إدانة، والمبالغ المرتبطة بمؤسسة واحدة ليست بالضرورة إجماليًا نهائيًا.
تراوحت تقديرات الصحافة أعلى من ذلك. ذكرت Folha ومنافذ أخرى أرقامًا حوالي 800 مليون ريال أو 1 مليار ريال، بينما استشهدت رويترز بمصدر يشكك في الرقم الإجمالي البالغ مليار ريال. رفضت الشركة تأكيد القيمة. الخيار المسؤول ليس حساب متوسط الأرقام أو رفع أكبر عنوان. الجوهر المؤكد أضيق: تأثرت أموال تابعة لمؤسسات مالية؛ وضع حساب شرطة واحد على الأقل المبلغ لـ BMP فوق 540 مليون ريال؛ تم الإبلاغ عن عدم تأثر أرصدة ودائع العملاء؛ لم يتم وصف البنية التحتية المركزية لـ Pix التابعة لـ BCB بأنها مخترقة؛ ولا تزال الخسارة الإجمالية النهائية غير معلنة في الأدلة التي تمت مراجعتها هنا.
تسلسل الاسترداد مهم بقدر المبلغ. قطع BCB أولاً المؤسسات التابعة، ثم سمح بتشغيل أيام العمل الخاضع للرقابة من 6:30 صباحًا إلى 6:30 مساءً بعد التخفيف، مع مراقبة أقوى وحدود وموافقة العميل. قالت C&M أن خدمة DICT وتشغيل Pix المتحكم فيه عادا. قلل التقييد من التعرض الفوري لكنه أظهر أيضًا تكلفة استمرارية الاعتماد: المؤسسات التي تعتمد على المزود لا يمكنها ببساطة توجيه المسار حوله دون عمل تنظيمي وتقني وتشغيلي.
"بيانات اعتماد صالحة" هي بداية التحقيق
تمييز C&M بين بيانات الاعتماد المخترقة وثغرة برمجية مهم من الناحية التقنية. إنه ليس تبرئة بحد ذاته. تجاوز سعة المخزن المؤقت، ومكون غير محدث، وكلمة مرور مسروقة، وموظف مرتشي، ودور دعم سيئ النطاق هي آليات فشل مختلفة. تتطلب علاجًا مختلفًا. ومع ذلك، يجب تصميم نظام التحكم في الدفع لاحتمال أن تصبح هوية مصرح بها معادية أو يتم انتحالها بشكل مقنع. الأمن الذي يعمل فقط بينما كل حامل بيانات اعتماد جدير بالثقة هو سياسة موظفين، وليس بنية معاملات مرنة.
لذلك يثير حلقة 2025 سؤالًا أكثر فائدة من "هل تم اختراق الكود؟": ما مقدار السلطة الضارة التي يمكن لمسار مخترق واحد تجميعها قبل أن يتدخل عنصر تحكم مستقل آخر؟ تعتمد الإجابة على الامتياز الأقل، وفصل الواجبات، وعزل العميل، وتوقيع المعاملات، والحدود السلوكية، والتصعيد البشري. إذا كانت بيانات اعتماد الموظف وحدها لا يمكنها إنشاء رسائل أو الموافقة عليها، سيحتاج المهاجم إلى قدرة مستقلة ثانية. إذا تحققت المؤسسة المتضررة من بيانات الدفع الدقيقة قبل استخدام مفتاح تتحكم فيه وحدها، لن يكون وصول المزود كافيًا. إذا تسبب الحجم الليلي غير المعتاد في توقف صعب، فستعمل السرعة ضد المهاجم بدلاً من المدافع.
لا شيء من هذا يثبت أن عنصر تحكم مفقود معين تسبب في حادثة C&M. الأدلة العامة ليست دقيقة بما يكفي. يفسر لماذا تركز متطلبات المنظم اللاحقة على هذه النقاط. طلبت التعليمات 664 من المزودين الحاليين تعزيز المسارات من طرف إلى طرف، والتأمين والاحتفاظ وإمكانية وصول العميل إلى السجلات، ومراجعة الوصول المميز والبعيد، ومراقبة الاتصالات الخارجية وأنماط الوصول غير العادية.القرار الحالي 498يقول أن PSTI يجب ألا يكون لديه إمكانية الوصول إلى المفاتيح الخاصة المستخدمة لتوقيع رسائل نظام الدفع. يتطلب مراقبة الاحتيال في الوقت الفعلي على مدار 24 ساعة قادرة على تقييم القيمة والحجم والمعدل غير النمطي قبل التقديم، وليس فقط بعد التسوية.
المبدأ هو أن الأصالة والمعقولية يجب أن تكون منفصلة. يمكن لشهادة صالحة أن تثبت أن رسالة جاءت من خلال هوية تشفير متوقعة. لا يمكنها إثبات أن التعليمة الاقتصادية الأساسية كانت مقصودة. يمكن لحساب دعم شرعي أن يثبت أن مشغلًا معروفًا سجل الدخول. لا يمكنه إثبات أنه كان ينبغي للمشغل الوصول إلى إجراء إنتاج العميل في تلك الساعة. يمكن لموافقة العميل على استخدام مزود مُدار أن تثبت عقدًا. لا يمكنها نقل واجب العميل لمعرفة ما يخرج من حسابه.
ينطبق نفس المنطق على "الضوابط الاختيارية". غالبًا ما يسمح بائعو البرامج للعملاء بمبادلة الاحتكاك بالسرعة. في تطبيق أعمال عادي، قد يختار المشتري بشكل عقلاني موافقات أخف. في مسار تسوية فوري غير قابل للإلغاء، يمكن لخيار يحمي من معاملة كارثية لكنها معقولة أن يصبح جزءًا من الحد الأدنى من المنتج الآمن. يتحرك القرار 498 في هذا الاتجاه من خلال تحويل العديد من الضوابط إلى شروط للمشاركة وفرض واجبات على كل من المزود والمؤسسة. سؤال الشراء الصعب لأي عميل لـ C&M ليس ما إذا كانت الميزة موجودة في كتيب. بل ما إذا كانت الميزة إلزامية في المسار ذي الصلة، وقابلة للاختبار بشكل مستقل، وغير قابلة للتعطيل من قبل نفس الهوية التي من المفترض أن تقيدها.
البرازيل أعادت كتابة صفقة PSTI
امتد الرد التنظيمي لـ BCB إلى ما وراء C&M. في سبتمبر 2025، مستشهدًا بتورط الجريمة المنظمة في الهجمات الأخيرة على المؤسسات المالية والدفع، فرض البنك المركزي حدًا فوريًا قدره 15,000 ريال على تحويلات Pix وTED لمؤسسات الدفع بدون ترخيص كامل وللمؤسسات المتصلة عبر مزودي PSTI.إعلان BCBقال أنه يمكن إزالة التقييد بعد إثبات الضوابط، مع تشديد الوصول وتغييرات عنوان IP والجدول الزمني للترخيص المؤسسي.
ثم استبدل القرار 498 مفهومًا خفيفًا نسبيًا لترخيص المزود بإطار اعتماد وإشراف أكمل. كما تم تعديله في أوائل 2026، يتطلب هيكلًا قانونيًا برازيليًا، وقدرة تقنية وإدارية متوافقة، ووظائف حوكمة ورقابة، وسياسات إلكترونية واحتيال، وتدقيقًا مستقلاً، وتأمينًا تشغيليًا ومسؤولية مدنية، وما لا يقل عن 15 مليون ريال في رأس المال المدفوع وحقوق الملكية. يمكن لـ BCB طلب المزيد بما يتناسب مع حجم المعاملات وعدد العملاء والمخاطر. يقول التنظيم صراحة أن الاعتماد ليس ترخيصًا عامًا لممارسة النشاط الاقتصادي للمزود. لهذا السبب، لغة الحالة الدقيقة مهمة: يمكن لشركة برمجيات أن تستمر في الوجود وبيع منتجات أخرى بينما تفتقر إلى الحالة المطلوبة لخدمة RSFN معينة.
قدمت التعليمات 664 تفاصيل تقنية عاجلة للمزودين العاملين بالفعل في سبتمبر 2025. تطلبت مسارات تدقيق من طرف إلى طرف، وقواعد الاحتفاظ، وسجلات آمنة متاحة للعملاء للتسوية وإدارة المخاطر، وضوابط وصول أكثر تشددًا ومراقبة للوصول الخارجي أو المميز الشاذ. كان تقرير ضمان معقول من مدقق مستقل مسجل لدى هيئة الأوراق المالية البرازيلية جزءًا من أدلة الامتثال. هذا مختلف بشكل جوهري عن مزود يقول إنه كلف بتقييم: تحتاج المؤسسة والمنظم إلى نطاق محدد ومعيار وقائمة استثناءات وحالة علاج.
فصل BCB أيضًا سلطة التوقيع عن النقل.التعليمات 667تطلبت من المؤسسات التي تسعى للحصول على إعفاء من حد Pix أن تشهد أنها لا تشارك مفاتيح التوقيع الخاصة مع PSTI أو تخزن تلك المفاتيح في بيئته. كان لا بد من إلغاء الشهادات التي يمكن للمزود الوصول إليها واستبدالها. كان على العملاء استخدام بيانات اعتماد متميزة عبر الإنتاج والاختبار وبين توقيع الرسالة وإنشاء القناة، ومراجعة الأذونات بما في ذلك أذونات المقاولين، والتحقق من سلامة المعاملة.
في يناير 2026، عدل BCB النظام من خلال القرار 547. أوضح متطلبات الحوكمة والمخاطر، وسمح برأس مال متناسب مع المخاطر فوق الحد الأدنى، وعزز إلغاء الاعتماد ومدد الموعد النهائي للانتقال للمزودين الحاليين لطلب اعتماد جديد إلى ثمانية أشهر.ملاحظة BCB التفسيريةقالت أن المؤسسات التي تستخدم PSTI ستبقى تحت حد 15,000 ريال لـ Pix وTED حتى يكمل مزودها الاعتماد بنجاح. تقول القاعدة الانتقالية أن المزود الحالي الذي لا يتقدم خلال الموعد النهائي يتم إلغاء اعتماده بحكم الوظيفة ويجب عليه تنفيذ خطة خروج منظم. سيكون من الخطأ، مع ذلك، استنتاج من هذا البند العام أن صف C&M نتج عن طلب فائت؛ القائمة الحالية لا تذكر السبب.
الصفقة الناتجة أغلى وأكثر صدقًا. لا يزال بإمكان PSTI إعطاء المؤسسات الصغيرة الحجم والوصول المتخصص. في المقابل، يجب على المزود إثبات القدرة المالية وأدلة الرقابة المستقلة وهندسة أمان أقوى. لا يمكن للمؤسسة الاستعانة بمصادر خارجية للمساءلة. يجب عليها مراقبة الحوكمة والمخاطر الإلكترونية وإدارة الاحتيال والاستمرارية بشكل مستمر؛ والاحتفاظ بالوثائق وتقارير التدقيق؛ وتنفيذ الضوابط المطلوبة؛ والإبلاغ عن الإخفاقات الجوهرية؛ والاحتفاظ بمفاتيح التوقيع الخاصة بها؛ والتحقق من الرسالة التي توقعها. الاستعانة بمصادر خارجية تغير من يؤدي العمل. لا تغير من يملك النتيجة المنظمة.
الخروج المنظم هو برنامج تكنولوجيا
يبدو "الخروج المنظم" إداريًا. في نظام الدفع، هو برنامج هندسة وتشغيل يتم تنفيذه بينما قد لا تزال الخدمة القديمة حرجة. يقول القرار 498 أن الخطة يجب أن تعطي الأولوية للحد من التأثير على المؤسسات العميلة وعلى الأداء المنتظم لـ SFN وSPB. هذا الهدف مضغوط بشكل مخادع. لا يمكن للعميل تبديل حافة الدفع عن طريق تغيير اسم المجال ونسخ قاعدة بيانات.
يبدأ الانتقال بالأهلية القانونية والتنظيمية. يجب أن يكون لدى المزود المستلم الاعتماد الحالي المناسب، أو يجب أن تتأهل المؤسسة وتبني طريقًا مباشرًا. يجب أن تتغير سجلات المشاركة ونقاط الاتصال والمسؤوليات التشغيلية. يجب إنشاء الوصول إلى الشبكة عبر شبكتَي الاتصالات المستقلتين لـ RSFN – يقول BCB أن كل مشارك مطالب باستخدام كلتيهما – ثم اختبارها للفشل والاسترداد. تحتاج جدران الحماية والعناوين والمسارات وشهادات القناة والمراقبة إلى ملكية جديدة.
يتبع ذلك عمل التطبيق. رسائل Pix وSPB لها إصدارات محددة وقواعد تحقق ودورات حياة. يجب على المسار الجديد إعادة إنتاج التحويلات الخاصة بالعميل، وعدم التكرار، وإعادة المحاولة، والإقرارات، ومعالجة الاستثناءات، والتسوية دون تكرار أو إسقاط تعليمة. يجب أن تظل الرسائل التاريخية وأدلة التدقيق متاحة للمراجعة التنظيمية والمنازعات. يحتاج موظفو الخزانة إلى رؤية موثوقة لحساب PI. تحتاج قواعد الاحتيال إلى الانتقال دون فقدان الخطوط الأساسية أو منح المزود الجديد فترة من التعلم الأعمى. تحتاج واجهات الخدمات المصرفية الأساسية ودفاتر الأستاذ وتطبيقات العملاء وأنظمة الامتثال وأدوات الدعم جميعها إلى اختبارات متزامنة.
يجب تجديد الثقة، وليس ترحيلها. في فبراير 2026، أصدر BCBإشعار SPI 003/2026، يخبر المشاركين أنه كلما تغيرت بيئة تكنولوجية أو نموذج اتصال أو مورد مع إمكانية الوصول إلى الشهادة، يجب عليهم إصدار شهادات قناة وتوقيع جديدة، وإلغاء القديمة لدى BCB وإبطالها في سلطة التصديق. يدعو الإشعار أيضًا إلى شهادات جديدة حيث يُشتبه في الاحتيال. هذا مبدأ خروج حاسم: الهجرة غير مكتملة إذا كانت بيانات الاعتماد القديمة لا تزال قادرة على ممارسة السلطة.
أصبح التمييز بين الشهادات أكثر وضوحًا في يونيو 2026. تفصل مواد أمان Pix المحدثة من BCB الشهادات المستخدمة لمصادقة قناة الاتصال عن تلك المستخدمة لتوقيع الرسائل وتحظر استبدال غرض بآخر. يقلل هذا الفصل من فرصة أن يصبح التحكم في النقل تحكمًا في القيمة. يضيف أيضًا عملاً: يجب أن تكون المخزونات دقيقة، ويجب مراجعة حماية التخزين والأجهزة، ويجب التدرب على تجديد الشهادة، ولا يمكن أن يعني التراجع استعادة مسار ثقة مخترق بهدوء.
نشر نماذج الإعلان الثلاثة لـ C&M يوضح لماذا يختلف خروج كل عميل. قد يحتاج العميل على نموذج البنية التحتية الكلاسيكية لـ CMSW إلى بيئة وجهة كاملة. قد يتحكم العميل الهجين في بعض مكونات التطبيق لكنه لا يزال يعتمد على مركز بيانات CMSW ومعرفته التشغيلية. قد يكون لدى العميل في الموقع وقت التشغيل لكنه يفتقر إلى القدرة على مستوى المصدر أو دعم الخط الثالث المتخصص. حيازة الأصول ليست استقلالًا تشغيليًا. خطة خروج موثوقة تحدد كل اعتماد غير قابل للاختزال قبل الأزمة وتختبر الطريق بعيدًا عنه بينما يكون المزود الحالي بصحة جيدة.
القائمة الحالية لـ BCB لا تكشف عن الجدول الزمني على مستوى العميل لـ C&M، أو مزودي الوجهة، أو النطاق المتبقي، أو معايير الاكتمال. قد تكون هذه التفاصيل سرية بشكل مناسب. غيابها يعني أن الغرباء لا يمكنهم الحكم على مدى تقدم الخروج. ومع ذلك، يجب أن يكون العملاء والمنظمون قادرين على الإجابة على مجموعة قابلة للقياس من الأسئلة: كم عدد المؤسسات التي لا تزال تعتمد؛ ما هي خدمات الرسائل التي لا تزال تعبر المزود؛ هل تم إصدار بيانات اعتماد جديدة؛ هل أكمل كل عميل اختبار المسار المزدوج؛ كيف أدت استثناءات التسوية؛ وما الحدث الذي يسمح بإيقاف تشغيل المسار القديم.
الدعم جزء من حدود الأمان
غالبًا ما يتم شراء برامج الدفع كتقنية وتجربتها كدعم. قد لا تعلن رسالة فاشلة في الساعة 3 صباحًا عما إذا كان السبب هو جوهر العميل، أو تحويل المزود، أو شهادة، أو مسار شبكة، أو تغيير قاعدة SPI، أو سيولة غير كافية. أسرع حل يعتمد على أشخاص يمكنهم الرؤية عبر هذه الطبقات. الميزة المزعومة لـ C&M – الخبرة الطويلة في مراسلة SPB وPix – ستكون الأكثر قيمة في تلك اللحظات تحديدًا.
يخلق ذلك تركيزًا لم يتم فحصه بشكل كافٍ. يمكن لمهندسي الخط الثالث والمحللين التشغيليين تجميع رؤية واسعة وامتيازات استثنائية لأن فرق العملاء العادية لا تستطيع حل أصعب الحالات. قد يتجاوز الوصول الطارئ سير العمل العادي حتى تستأنف المدفوعات بسرعة. قد تربط أدوات الدعم المشتركة العديد من بيئات العملاء. قد تفهم مجموعة صغيرة من الأشخاص استبدال الشهادة وإعادة معالجة الرسائل وتنسيق المنظم. معرفتهم تحسن المرونة بينما تصبح حساباتهم وأجهزتهم وجداول عملهم وحكمهم جزءًا من سطح الهجوم.
المشاركة المزعومة لموظف C&M في 2025 تجعل التحكم في الأفراد أمرًا لا مفر منه، لكن الإجابة لا يمكن اختصارها في تدريب الموظفين على عدم الإفصاح عن بيانات الاعتماد. يفترض تصميم الدعم المرن أن الإكراه والرشوة والإرهاق والخطأ والاستيلاء على الحساب ممكنة. يستخدم الامتياز في الوقت المناسب، والموافقة المنفصلة للإجراءات الإنتاجية، والهوية المرتبطة بالجهاز، وتسجيل الجلسة، وسجلات مرئية للعميل، وأقسام ضيقة للعميل، وانتهاء الصلاحية القسري، والتوقفات السلوكية. يمنع هوية الدعم من إنشاء أو الموافقة على تعليمات تحمل قيمة. يجعل التصعيد في حالات الطوارئ بارزًا بما يكفي لدرجة أن شخصًا آخر يجب أن يشرحه أثناء حدوثه.
التعويض والتوظيف ينتميان أيضًا إلى العناية الواجبة، على الرغم من أن السجل العام ليس كافيًا للحكم على ممارسات C&M. مزود يبيع التوفر المستمر يحتاج إلى نوبات عميقة بما يكفي لتجنب مشغل واحد لا يمكن الاستغناء عنه. يحتاج إلى قيادة حادثة مسماة، ودعم ثنائي اللغة أو محلي حيثما كان ذلك مناسبًا، ومسارات اتصال مختبرة مع BCB وسلطات التصديق، وتعاقب للمتخصصين الذين يفهمون خدمات SPB القديمة. يجب على المشترين فحص معدل الدوران في الأدوار المميزة، وسياسة فحص الخلفية، وأوقات إلغاء الوصول، والنسبة بين مهندسي الاستعداد والعملاء الحرجين.
بيان خدمة لامع على مدار الساعة وطوال أيام الأسبوع لا يقول شيئًا عما إذا كان الشخص الثالث في التصعيد مستيقظًا ومصرحًا له ومتمرنًا.
يجب أن تكون أدلة الدعم قائمة على النتائج. تشمل المقاييس المفيدة الوقت للاعتراف بفشل رسالة تنظيمية، الوقت لعزل عميل، الوقت لإلغاء شهادة، عمر استثناءات التسوية غير المحلولة، معدلات الإيجابية الخاطئة والسلبية الخاطئة في ضوابط الاحتيال، تكرار الوصول المميز، وأداء الاسترداد أثناء التمارين غير المعلنة. إغلاق التذكرة المتوسط يمكن أن يخفي حادثة الدفع الوحيدة المهمة. لذلك، يجب على البائع الإبلاغ عن المسارات الحرجة بشكل منفصل والسماح للعملاء برؤية مساراتهم الخاصة.
أخيرًا، يجب أن تستمر واجبات الدعم بعد إنهاء العقد والخروج التنظيمي. قد يكون للمزود الحالي حافز تجاري أقل للاحتفاظ بالخبراء أثناء هجرة العملاء، فقط عندما تكون المعرفة التاريخية في أمس الحاجة إليها. يجب أن تمول خطة الخروج المنظم فريق انتقالي محمي، وتحدد مخاطر الأفراد الرئيسيين، وتتطلب أدلة تشغيل حالية، وتحافظ على مستويات الاستجابة من خلال القطع. لا تتحقق الاستمرارية إذا بقيت البنية التحتية قيد التشغيل لكن الأشخاص الذين يفهمونها يغادرون أولاً.
ثمن التفويض
لا تنشر C&M تعريفة عامة لـ PSTI. صفحة Corner الخاصة بها توجه العملاء المحتملين إلى اتصال المبيعات، بينما يقول سؤال وجواب حول Pix Automático أن خدمة معينة يتم فوترتها من خلال الرسائل ولا تجلب رسوم إعداد إضافية أو رسوم شهرية مفاجئة لمستخدمي Corner الحاليين. هذا بيان تسويقي محدد النطاق، وليس قائمة أسعار كاملة. أي تقدير للشروط التجارية الإجمالية لـ C&M سيكون تكهنًا.
لا يزال منطق تكلفة المنتج قابلاً للتحليل. تستبدل خدمة PSTI المُدارة عدة نفقات مرئية: اتصال الشبكة المزدوجة، والبيئات الآمنة، ومهندسي الدفع المتخصصين، وبرامج الرسائل، والشهادات، والمراقبة، والاختبار، والعمليات المواجهة للمنظم، والدعم المستمر. يمكن للمزود توزيع التكاليف الثابتة عبر العملاء. قد تصل مؤسسة صغيرة إلى Pix بشكل أسرع ومع فريق أكثر خبرة مما يمكنها تجميعه بمفردها. التسعير لكل رسالة أيضًا يوائم بعض النفقات مع حجم المعاملة.
لكن الفاتورة ليست سوى الطبقة الأولى. تشمل تكاليف التنفيذ تعيين البيانات المصرفية الأساسية في رسائل الدفع، وإنشاء البيئات، وتحديد هويات الإعداد، وتعيين حدود الاحتيال، وتشغيل اختبارات التجانس، وتدريب العمليات، وإثبات التسوية. قد تجمع الاقتصادات المتكررة بين رسوم منصة أو دعم، ورسوم استخدام، ووحدات، واتصال، وتخزين، ودعم تدقيق، ومستويات خدمة أعلى. التغيير التنظيمي يخلق عملًا إضافيًا. شروط حماية البيانات المنشورة لـ C&M تقول أن المتطلبات القانونية أو التنظيمية المتغيرة قد تنتج تكاليف يتم التفاوض عليها، وأن عمليات التدقيق التي يطلبها العميل يمكن فوترتها للعميل.تحدد السياسة أيضًا مسؤوليات التدقيق والحوادث، على الرغم من أنها وثيقة تعاقدية للشركة وليس تقرير رقابة مستقل تم التحقق منه.
المخاطرة تضيف ثمنًا آخر. يمكن أن تطغى خصومات التأمين، وهوامش رأس المال، وخسائر الاحتيال، ومستشاري الحوادث، وعمل الطب الشرعي، وعلاج العملاء، والقيود التنظيمية على وفورات الاشتراك. حد التحويل البالغ 15,000 ريال المفروض على المؤسسات التي تستخدم مزودين لم يكملوا عملية الاعتماد الجديدة يمكن أن يغير اقتصاديات منتج العميل حتى عندما لا تزال تقنيته تعمل. يصبح منتج الخزانة أو الدفع التجاري أقل فائدة إذا تجاوزت التحويلات الروتينية الحد الأقصى. لذلك، حالة المزود هي ميزة تجارية ذات عوائد فورية على الإيرادات.
الخروج هو الطبقة الأخيرة وغالبًا الأقل تسعيرًا. قد يدفع العميل الذي يوفر باستخدام وحدات التحكم المملوكة والتحويلات والمعرفة التشغيلية لاحقًا ثمن البنية التحتية المتوازية، واستخراج البيانات، والشهادات الجديدة، والدعم المزدوج، وأشهر من الاختبارات. ترتفع تكلفة التبديل مع كل قاعدة غير موثقة، وتكوين احتيال يتحكم فيه المزود، وتكامل موجود فقط في رأس المزود الحالي. قد يقلل النشر في الموقع من تكلفة هجرة البنية التحتية مع الحفاظ على اعتماد التطبيق والخبرة. يمكن أن تشتري الفاتورة الشهرية الأقل خيارًا مستقبليًا أكثر تكلفة.
تستخدم المقارنة المنطقية إجمالي تكلفة التحكم بدلاً من تكلفة كل رسالة. أضف التنفيذ، والإشراف الداخلي، والضمان المستقل، وتمارين الحوادث، وعمل التغيير التنظيمي، والخروج الممول. ثم قارن المخاطر المتبقية: ما مقدار القيمة التي يمكن أن تتحرك قبل التوقف المستقل؛ كم من العملاء يشاركون مجال فشل واحد؛ ما مدى سرعة استبدال المفتاح؛ وما إذا كان المسار البديل قد حمل رسالة اختبار حقيقية من قبل. أرخص مزود ليس من لديه أقل تعريفة. إنه من يوفر نتيجة الدفع المطلوبة بأقل تكلفة إجمالية للتشغيل والإشراف والفشل والمغادرة.
المنافسة هي اختيار بنية التحكم
تذكر صفحة المزودين الحالية لـ BCB مجموعة انتقالية صغيرة فقط، لكن لا ينبغي استخدامها لحساب الحصة السوقية. تظهر ثلاثة مزودين في عملية الاعتماد والمتوافقة مع التعليمات 664، واثنان في التعديل بدون عملاء، واثنان في الخروج المنظم. لا تقول الصفحة أن هذا تعداد اقتصادي كامل لكل بائع برامج أو اتصال مباشر أو ترتيب داخل المجموعة. يعرض موقع C&M أرقام حصص سوقية متغيرة تبدو وكأنها تُنشأ ديناميكيًا ولا يصاحبها منهجية قابلة للتدقيق. إنها أدلة غير مناسبة لنسب التركيز.
الخيارات التنافسية قابلة للتحديد مع ذلك. يمكن للمؤسسة البحث عن مزود PSTI آخر ناجح في الاعتماد، أو بناء قدرة RSFN وSPI مباشرة حيث يسمح شكلها التنظيمي، أو استخدام مزود تكنولوجيا داخل المجموعة بموجب استثناء الفصل في النظام، أو إعادة النظر في ما إذا كانت بحاجة إلى مشاركة مباشرة في خدمة Pix معينة. مشاركة Pix المباشرة وغير المباشرة تخصص أيضًا وظائف التسوية والدليل بشكل مختلف. كل خيار يغير التكلفة والتحكم بدلاً من مجرد استبدال شعار بآخر.
يقدم مزود آخر مُدار أقرب بديل وظيفي. قد يقلل من تعقيد الهجرة إذا كان يدعم كتالوج الرسائل نفسه والأنظمة القديمة المألوفة. لا يزال يتعين على المشتري أن يسأل عما إذا كان "مزود مختلف" يعني مجال فشل مختلف. يمكن لعلامتين تجاريتين مشاركة مركز بيانات أو شركة اتصالات أو عملية شهادة أو مكون برمجي أو مقاول أمن أو مجموعة صغيرة من الموظفين المتخصصين. يجب تخطيط التركيز من خلال الأطراف الرابعة والبنية التحتية المشتركة، وليس عن طريق اسم البائع.
التشغيل المباشر يزيد التحكم ولكنه يخلق أيضًا مؤسسة تشغيلية جديدة داخل المؤسسة. يحتاج إلى أشخاص يمكنهم متابعة إصدارات الكتالوج، وصيانة كلا شبكتي RSFN، وحماية المفاتيح، وإدارة السيولة، ومراقبة الاحتيال باستمرار، وتنسيق الحوادث. مكسب الأمان موجود فقط إذا كان المشتري يمكنه تنفيذ هذه الواجبات أفضل من المتخصص. اتصال مباشر سيئ التوظيف قد يتبادل تركيز المزود بمخاطر الأفراد الرئيسيين وضعف الصيانة.
يمكن لمزود داخل المجموعة تنسيق الحوافز والاحتفاظ بالمعرفة، لكنه قد يشارك الحوكمة وأنظمة الهوية وإدارة الأزمات مع المؤسسة المالية التي من المفترض أن يحميها. يعفي القرار 498 المعدل مزودي المعالجة داخل نفس المجموعة من إطار PSTI الخارجي الكامل مع طلب الفصل التشغيلي والضوابط التقنية والأمنية المطبقة. هذا ليس ترخيصًا لانهيار الواجبات. يجب على المجموعة أن تظهر أن اختراق بيئة مؤسسية عادية لا يمكن أن يصبح سلطة دفع.
تعزز المعايير الدولية وجهة النظر المعمارية هذه. منهجية CPMI-IOSCOلمقدمي الخدمات الحرجينتسأل عن مخاطر المؤسسة وأمن المعلومات والموثوقية وتخطيط التكنولوجيا وتبعيات الطرف الثالث. مبادئ لجنة بازل لعام 2025لمخاطر الطرف الثالثتعامل التركيز واعتماد سلسلة التوريد وإدارة دورة الحياة والخروج كمسؤوليات مصرفية. لا تختار هذه المعايير C&M أو منافسًا. تشرح لماذا يجب أن يغطي قرار الشراء الرسم البياني الكامل للتبعية ويظل قابلاً للمراجعة طوال العقد.
بالنسبة لـ C&M، أصبح للمنافسة الآن بعد زمني. يمكن لصفحة منتج أن تستمر في الإعلان عن Corner 2026 والنشر الهجين والدعم المتخصص. مؤسسة منظمة تحتاج إلى وصول RSFN يجب أن تبدأ بأدلة الحالة الحالية لـ BCB. إذا كانت الخدمة المقترحة تعتمد على C&M بصفتها PSTI الخارجي، يحتاج المشتري إلى تأكيد كتابي للأساس القانوني ونطاق الانتقال والجدول الزمني المسموح به من السلطة المختصة. إذا كان الاقتراح هو ترخيص برنامج في الموقع، أو خدمة دعم، أو منتج غير PSTI، يجب على المشتري تحديد الوظائف المنظمة التي تظل مع C&M والتي لا تظل. الغموض حول الدور هو فشل تحكم في حد ذاته.
اثنا عشر اختبارًا للشراء
الرد المفيد على حادثة 2025 ليس استبيانًا إلكترونيًا عامًا. يجب على المشتري إجراء اختبارات تجعل حدود التحكم قابلة للملاحظة قبل أن يعهد بمدفوعات الإنتاج إلى أي مزود. بالنسبة لـ C&M، تحتاج هذه الاختبارات أيضًا إلى معالجة تصنيف الخروج المنظم الحالي.
1. أثبت الدور القانوني والتنظيمي.طابق الاسم القانوني للطرف المتعاقد وCNPJ مع السجل الحالي لـ BCB. احصل على الحالة والنطاق الدقيقين لكل تاريخ خدمة. ميز بين ترخيص البرمجيات، والمعالجة المُدارة، ووصول RSFN، ودعم Pix غير المباشر، والمشاركة في البنك المركزي. لا تقبل إشعارًا تاريخيًا في الجريدة الرسمية أو ادعاء تسويقيًا كدليل على الاعتماد الحالي.
2. تتبع دفعة واحدة من النهاية إلى النهاية.ابدأ بتعليمة العميل وحدد كل نظام وهوية وتحويل وموافقة ومفتاح وشهادة وقائمة انتظار وسجل وسجل تسوية من خلال التسوية. حدد أي طرف يتحكم في كل مرحلة. كرر للإلغاء والانتهاء المهلة والتكرار والرسالة المشوهة ونقص السيولة. شرائح البنية التحتية ليست كافية؛ يجب على المشتري ملاحظة معاملة خاضعة للرقابة.
3. أظهر سيطرة التوقيع الحصرية.يجب على المؤسسة إنشاء مفاتيح التوقيع الخاصة بها والاحتفاظ بها في حدود لا يمكن للمزود الوصول إليها. يجب عليها التحقق من الرسالة الدقيقة قبل التوقيع. اختبر أن مسؤول المزود أو مهندس الدعم أو شهادة القناة المخترقة لا يمكنهم إنتاج رسالة تحمل قيمة صالحة. أكد وجود بيانات اعتماد منفصلة للاختبار والإنتاج وإنشاء القناة وتوقيع الرسالة.
4. جرب سيناريو داخلي.أعط مشغل الفريق الأحمر هوية دعم شرعية لكنها ضيقة. حاول الوصول إلى عميل آخر، تغيير حد احتيال، إنشاء تكامل جديد، إعادة تشغيل رسالة، وتصعيد الامتياز في ساعة غير عادية. ينجح الاختبار فقط إذا أوقفت الضوابط الوقائية الإجراء الضار وشرحت الأدلة المرئية للعميل المحاولة في الوقت الفعلي.
5. اختبر القيمة والسرعة الشاذة قبل التقديم.محاكاة تحويلات مسموح بها بشكل فردي ولكنها غير طبيعية جماعيًا حسب الوقت والوجهة والمبلغ والمعدل. تحقق من موعد التوقف الصعب، ومن يمكنه تجاوزه، وما إذا كان التجاوز يحتاج إلى مؤسسة مختلفة، ومدى سرعة إخطار المؤسسة. تنبيه لوحة القيادة بعد التسوية غير القابلة للإلغاء ليس عنصر تحكم وقائي.
6. اعزل عميلًا دون إيقاف الجميع.فرض خطأ أو اختراق مشتبه به في مستأجر واحد. قس الوقت لإلغاء الوصول، وتدوير بيانات الاعتماد، والحفاظ على الأدلة. أكد أن المؤسسات الأخرى تستمر بأمان وأن المكونات المشتركة لا يمكنها تسريب السلطة عبر الأقسام. ثم اختبر العكس: يجب أن يدخل فشل المكون المشترك في حالة آمنة من الفشل خاضعة للرقابة بدلاً من إنتاج معاملات غير مؤكدة.
7. ألغِ وأعد بناء الثقة.مارس عملية تغيير الشهادة الخاصة بـ BCB. أصدر شهادات جديدة، وألغِ التسجيلات القديمة، وأبطلها مع سلطة التصديق. أثبت أن كل مسار قديم يفشل، بما في ذلك أنظمة الطوارئ ونقاط نهاية الاختبار المنسية. وقت التمرين؛ أثناء هجوم حقيقي، استرداد الشهادة هو جزء من استرداد الخدمة.
8. شغل كلا مساري الشبكة واخسر أحدهما.تستخدم RSFN شبكتي اتصالات مستقلتين. يجب على المؤسسة ملاحظة تبديل حركة المرور والسعة والإنذارات والاسترداد عند فشل أي منهما. يجب عليها أيضًا تخطيط التبعيات التي قد تجعل المسارات المستقلة ظاهريًا تشارك الطاقة والمرافق وDNS والهوية والعمليات.
9. سَوِّ من أدلة العميل.يجب أن يكون المشتري قادرًا على إعادة بناء ما تم إنشاؤه والموافقة عليه وتوقيعه وإرساله والإقرار به وتسويته دون الاعتماد كليًا على وحدة تحكم المزود. يجب أن تكون السجلات مقاومة للعبث، ومحتفظ بها للفترة المطلوبة، ومتاحة بسرعة، ومترابطة عبر الهويات والرسائل. يجب أن تحل الاستثناءات العينية إلى قيود محاسبية.
10. افحص الضمان المستقل بدلاً من الشارات.احصل على المدقق والنطاق والفترة والأنظمة والاستثناءات والاستثناءات وتواريخ العلاج لأعمال الأمن والاستمرارية. تحقق مما إذا كانت المراجعة غطت خدمة الإنتاج الدقيقة وضوابط ما بعد الحادث. قالت C&M إنها كلفت بأعمال الطب الشرعي والرقابة الخارجية بعد الهجوم؛ يجب على العميل المنظم المحتمل تحديد التقرير الذي يمكن مشاركته بشكل قانوني وما بقي دون حل.
11. سعر خروج كامل قبل الدخول.اذكر المزود البديل أو النموذج المباشر، والموظفين المطلوبين، وصادرات البيانات والتكوين، وخطة الشهادة، ومدة التشغيل الموازي، والتزامات الدعم، والحد الأقصى للانقطاع المسموح به. ضع التكاليف ومستويات الخدمة في العقد. ثم نفذ تمرين هجرة جزئي. المستند الذي لم ينقل رسالة من قبل ليس قدرة خروج.
12. حدد الأدلة لمرحلة الخروج المنظم.بالنسبة للعميل الذي لا يزال متأثرًا بانتقال C&M، سجل المعالم المعتمدة من المنظم، والخدمات المتبقية، والحدود المسموح بها، وجهة الهجرة، وموافقة العميل، وتدابير المراقبة، وحدث إيقاف التشغيل النهائي. راجعها على مستوى مجلس الإدارة. نظرًا لأن صفحة BCB العامة لا تشرح السبب أو الجدول الزمني، يجب أن تكون أدلة الحوكمة الخاصة دقيقة بشكل خاص.
ما لا يمكن للسجل العام الإجابة عليه
الأدلة حول C&M جوهرية بما يكفي لهوية ثابتة وتحليل مخاطر مفيد. إنها غير كافية لحكم نهائي على المسؤولية أو نطاق التشغيل الحالي. يجب أن تظل عدة غيابات صريحة.
أولاً، لا يوجد تقرير طب شرعي نهائي عام تمت مراجعته لهذه المقالة يحدد التسلسل التقني الكامل لاحتيال 2025. قالت C&M إن الهندسة الاجتماعية وإساءة استخدام بيانات الاعتماد كانت نقطة البداية ونفت وجود عيب برمجي. زعمت حسابات الشرطة والصحافة أن موظفًا سهل الوصول. قد تكون هذه الحسابات متوافقة، لكنها لا تكشف عن الامتيازات الدقيقة المستخدمة، أو ما إذا تم استغلال ثغرات إضافية، أو ما هي الرسائل التي وقعها من، أو أي عنصر تحكم اكتشف التحويلات أولاً.
ثانيًا، لا يوجد رقم خسارة إجمالي موثوق في السجل العام الذي تمت مراجعته هنا. نسبت تقارير الشرطة أكثر من 540 مليون ريال لـ BMP، بينما تراوحت تقديرات الصحافة الأخرى نحو 800 مليون ريال أو 1 مليار ريال. تم الإبلاغ عن حجز أو استرداد بعض الأموال. اختلف عدد المؤسسات المتضررة أيضًا. مبلغ الملاحقة القضائية، وقيمة التحويل المحاول، والقيمة الإجمالية المحولة، والقيمة المحجوبة، والخسارة الاقتصادية النهائية هي مقاييس مختلفة. حتى توفق سلطة بينها، سيتسبب رقم عنوان واحد في يقين زائف.
ثالثًا، تعطي صفحة BCB الحالية فئة C&M ولكن ليس سببها. لا تقول ما إذا كان الخروج المنظم طوعيًا أو انتقاليًا أو نتيجة قرار طلب أو إجراء احترازي أو فشل في تلبية متطلب جديد أو مزيج. لا تذكر ما إذا كان كل عميل سابق قد هاجر، وما الخدمات التي يمكن أن تستمر أثناء الخروج، ومتى يتوقع الاكتمال. يصف القرار 498 مسارات محتملة؛ لا يحدد أي مسار ينطبق على C&M.
رابعًا، لا يتم التوفيق بين التسويق الحالي للمنتج وتلك الحالة. يعلن الموقع الإلكتروني عن الامتثال الكامل لـ PSTI وقدرات الوصول الحالية. قد يكون هناك تفسير قانوني يتضمن الانتقال أو نموذج النشر أو ترخيص المنتج أو الخدمات خارج دور PSTI المنظم. لا يوجد توضيح عام موجود هنا يربط كل ادعاء بجدول BCB الحالي. لا ينبغي للمشترين استنتاج الشرعية أو عدم الشرعية من عدم التطابق؛ يجب عليهم طلب حل للدور.
خامسًا، أدلة التحكم هي في الغالب وصف ذاتي. تنشر C&M وثائق أمن واستمرارية تاريخية وتقول إنها كلفت بعمل مستقل بعد الحادث. لا يحتوي السجل العام الذي تمت مراجعته هنا على تقرير الطب الشرعي الناتج، أو رأي ضمان مستقل حالي، أو اختبار استرداد الكوارث الحالي، أو بيانات توفر خاصة بالعميل، أو دليل على أن كل معالجة ما بعد الحادث قد اكتملت. الغياب عن الرأي العام لا يعني أن العمل غير موجود. يعني أن القارئ الخارجي لا يمكنه التحقق منه.
أخيرًا، التركيز نفسه غير مقاس. قدمت C&M ادعاءات حصة سوقية تاريخية وحالية، لكن الأرقام المرئية تختلف وتفتقر إلى طريقة معلنة. استشهدت رويترز بحوالي عشرين عميلًا أصغر في وقت الهجوم، بينما تستشهد صفحات الشركة بنطاق تاريخي أوسع بكثير. قائمة انتقال BCB ليست مقامًا لحصة السوق. تقييم التركيز الصارم سيحتاج إلى أعداد العملاء الحاليين، وقيم معاملاتهم، والتبعيات المشتركة، وقابلية الاستبدال، ووقت الهجرة – بيانات من المرجح أن تكون متاحة للمنظم أكثر من العامة.
نقاط المراقبة لـ C&M والأطراف المقابلة لها
نقطة المراقبة الأولى هي قائمة BCB نفسها. يمكن أن يظهر تغيير مستقبلي اكتمال الخروج المنظم، أو حالة مختلفة، أو تفسير عام جديد. حتى ذلك الحين، لا ينبغي وصف C&M بأنها معتمدة حاليًا لمجرد أن موقعها الإلكتروني يستخدم لغة PSTI بصيغة المضارع. على العكس من ذلك، لا ينبغي تمديد صف الخروج المنظم إلى ادعاء أن الشركة لم تعد موجودة أو ممنوعة من بيع جميع البرامج.
الثانية هي هجرة العميل. دليل على أن المؤسسات انتقلت إلى مزود ناجح في الاعتماد، أو بنت وصولًا مباشرًا، أو استبدلت الشهادات، أو أكملت التسوية سيظهر ما إذا كان الخروج يعمل كما هو مقصود. دليل على تمديدات متكررة للمواعيد النهائية، أو حدود معاملات مستمرة، أو اعتماد على ترتيبات مؤقتة سيشير إلى مخاطر استمرارية أعلى. المقياس الحرج ليس إعلانًا عن الهجرة ولكن قدرة إنتاجية مختبرة بدون مسار الثقة القديم.
الثالثة هي الإفصاح عن الرقابة المستقلة. قالت C&M إنها استعانت بأعمال الطب الشرعي والأمن الخارجي وكانت تراجع حوكمة API والإعداد والوصول. ملخص يحدد النطاق والنتائج والاستثناءات المتبقية وتواريخ الإغلاق – دون كشف تفاصيل قابلة للاستغلال – من شأنه أن يحسن بشكل ملموس الفهم العام للعلاج. وبالمثل، تقرير ضمان حالي متاح بموجب السرية للعملاء. صفحات التسويق التي تقول "الامتثال الكامل" أضعف من الأدلة ذات النطاق مع الاستثناءات.
الرابعة هي الإنفاذ والفصل. مزاعم الشرطة، والتهم الجنائية، والدعاوى المدنية، أو الإجراء التنظيمي قد توضح من فعل ماذا وأي رقم خسارة ذو صلة. قد ترفض أيضًا النظريات المبكرة. يجب أن تحافظ التقارير على التمييز بين الادعاء والنتيجة طوال الوقت. إدانة لاحقة ستثبت سلوكًا إجراميًا من قبل أشخاص معينين؛ لا تزال لا تجيب بمفردها على كل سؤال معماري أو حوكمة.
الخامسة هي إعادة وضع المنتج. تشير نماذج Corner 2026: الكلاسيكي والهجين وفي الموقع إلى أن C&M قد تسعى للحفاظ على إيرادات البرمجيات والخبرة حتى عندما يتغير دور المزود. يمكن أن يكون ذلك مسارًا شرعيًا، لكن يجب أن تنص العقود على من يدير الاتصال المنظم، ومن يحمل المفاتيح، ومن يراقب الاحتيال، وأي شركة مسؤولة عن الدعم. الترخيص المنشور في العميل لا يزال بإمكانه احتواء تبعيات مملوكة؛ الهجين لا يزال بإمكانه تركيز العمليات المميزة.
السادسة هي تنفيذ المنظم لمعياره الجديد. يظهر الجدول الحالي سوقًا في طور الانتقال وليس مجالًا مستقرًا. قرارات الاعتماد الناجحة، ومتطلبات رأس المال الأعلى، ونتائج الضمان، وحدود العملاء ستكشف عن مدى صرامة تطبيق القرار 498. يجب أيضًا مراقبة BCB للحصول على معلومات إجمالية حول تركيز المزودين ومخاطر الهجرة. قواعد المزود الصارمة يمكن أن تحسن السلامة بينما تقلل عن غير قصد من عدد الموردين؛ عدد أقل من المزودين الأقوى قد يظل يخلق اعتمادًا على مستوى القطاع.
نقطة المراقبة الأخيرة تخص مجالس إدارة العملاء. يضع القرار 498 واجبات مراقبة مستمرة على المؤسسة المتعاقدة. مجلس يتعامل مع حالة PSTI كشهادة شراء بدلاً من شرط تشغيلي حي قد فاتته الدرس. يجب أن يتلقى قياسات الوصول المميز، والمعاملات الشاذة، وصحة الشهادة، وتمارين الحوادث، واستثناءات التدقيق، والتركيز، والاستعداد للخروج. يجب أن يعرف القيمة القصوى التي يمكن أن تغادر قبل التوقف المستقل والوقت اللازم للتشغيل من خلال مسار آخر.
لوحة التحويل تحت المنفعة العامة
لا ينتقص إنجاز Pix بالاعتراف بتبعياته. يمكن للنظام المركزي أن يكون متاحًا بدرجة عالية، ونهائيًا وآمنًا بينما يظل الوصول عند الحافة غير متساوٍ. في الواقع، تظهر حادثة 2025 شكلاً من أشكال المرونة: عزل BCB طبقة المزود المتأثر، وأبقى المسار المركزي قيد التشغيل، واستعاد الوصول المحدود تحت ضوابط أكثر تشددًا. كما تظهر تكلفة هذا العزل للمؤسسات التي يعتمد مسارها على C&M.
بنَت C & M Software عملاً تجاريًا من خلال جعل البنية التحتية الصعبة قابلة للاستخدام. جمعت معرفة رسائل الدفع، وربطت الأنظمة القديمة، وقدمت وحدات تحكم تشغيلية، ودعمت المؤسسات التي لا تريد إعادة إنتاج مجموعة RSFN الكاملة. هذا عمل تكنولوجي حقيقي. إنه بالضبط السبب الذي جعل الشركة ذات أهمية. كلما اقترب المورد من النقطة التي تصبح فيها النية تسوية غير قابلة للإلغاء، قل كفاية تقييم المورد كبرنامج مؤسسة عادي.
أظهر هجوم 2025 أن بيانات الاعتماد يمكن أن تكون أكثر خطورة من خادم معطل. يظهر صف الخروج المنظم الحالي أن الاستمرارية يجب أن تشمل المغادرة، وليس فقط الأجهزة المتكررة. يظهر النظام التنظيمي الجديد أن المؤسسة يجب أن تحتفظ بنواة تشفير وتشغيل لا تفوضها: مفاتيحها، والتحقق من صحة نية المعاملة، ومراقبتها للمورد، وقدرتها على تغيير المسارات.
لا يوجد اختصار قائم على الأدلة لحكم نهائي على C&M. حساب الشركة للهندسة الاجتماعية معقول وينعكس جزئيًا في تقارير الشرطة، لكن سلسلة الطب الشرعي العامة غير مكتملة. الوضع الحالي للمنظم واضح، لكن سببه ليس كذلك. ادعاءات منتج الموقع الإلكتروني مرئية، لكن علاقتها بعملية الخروج المنظم غير محلولة. يجب أن تظل هذه التوترات مرئية بدلاً من تنعيمها إلى تبرئة أو إدانة.
الاستنتاج الأكثر ديمومة يتعلق بتصميم السوق. تتيح المزودون المشتركون للمؤسسات الصغيرة الانضمام إلى البنية التحتية العامة المتطورة. كما يخلقون نقاط اختناق خاصة تحت خدمة عالمية. إجابة البرازيل بعد 2025 – رأس المال، التأمين، الضمان المستقل، فصل المفاتيح، ضوابط الاحتيال قبل التسوية، إشراف العميل، والخروج المنظم – تعترف بأن PSTI ليس أنبوبًا محايدًا. إنه سطح تحكم حاسم.
لأي مؤسسة تفكر في برنامج C&M، أو الهجرة من خدمة مزودها، أو اختيار خليفة، فإن السؤال الحاسم ليس "هل يمكن لهذا البائع توصيلنا بـ Pix؟" بل "ما هي الصلاحيات التي سيركزها هذا الاتصال، وما هي الصلاحيات التي ستبقى مستقلة لنا، وهل يمكننا إثبات كلتا الإجابتين في أسوأ ليلة من العقد؟" قد تتم تسوية Pix في ثوانٍ. الثقة في لوحة التحويل التي تحتها يجب أن تُهندس لسنوات.

